تخطى إلى المحتوى الرئيسي

وكلاء AI: ثغرتا 9.8 CVSS تستهدفان صناديق الرمل في يوم واحد

فريق جليتش نيوز
منذ 16 ساعة0 مشاهدة5 دقائق
وكلاء AI: ثغرتا 9.8 CVSS تستهدفان صناديق الرمل في يوم واحد

ثغرتان خطيرتان بتصنيف CVSS 9.8 في صناديق رمل وكلاء الذكاء الاصطناعي Cua وAutoAgent تتيحان التحكم الكامل، كُشفتا في 5 سبتمبر 2026.

بتاريخ 5 سبتمبر 2026، تم نشر سجلَّي CVE جديدين، وكلاهما يحمل تصنيف خطورة CVSS 3.1 البالغ 9.8. هاتان الثغرتان، CVE-2026-86121 وCVE-2026-86124، تستهدفان بيئات صناديق الرمل (sandboxes) لوكلاء الذكاء الاصطناعي Cua وAutoAgent على التوالي. الكشف عنهما تم في صباح اليوم ذاته بواسطة نفس الباحث، وبفارق ثانيتين فقط في تغذية CVE. جوهر المشكلة في كلتا الحالتين بسيط: صندوق الرمل يستمع على كل واجهات الشبكة ويقبل الأوامر من أي اتصال دون تحقق. هذا الوضع الافتراضي، الذي يبدو بريئاً في مراجعة الكود، يحوّل ما يُفترض أن يكون بيئة معزولة إلى نقطة وصول غير مؤمنة. التداعيات فورية: تنفيذ أوامر shell، قراءة وكتابة ملفات عشوائية، والوصول إلى واجهة تفاعلية (PTY) دون الحاجة إلى أي بيانات اعتماد. إنها وصفة لكارثة أمنية تُمنح للمهاجمين في الدقائق الأولى من التشغيل.

يكمن الخلل التقني في تعارض الإعدادات الافتراضية لكل من Cua وAutoAgent. بالنسبة لـ Cua، التي تعد أحد أشهر مشاريع وكلاء الاستخدام الحاسوبي مفتوحة المصدر، تتركز الثغرة CVE-2026-86121 في مكون الخادم الحاسوبي. الشكل المٌعاد بناءه من سجل CVE وتثبيت الإصلاح 59cf25c0ec54 يكشف عن:

  • bind_host = "0.0.0.0": الخادم يستمع على كل واجهات الشبكة.
  • auth_enforced = container_name_is_set: المصادقة تُعطّل عندما لا يكون متغير CONTAINER_NAME مُعيّناً، مما يعني «وضع محلي».

في «الوضع المحلي»، يفترض الخادم عدم وجود مصادقة. بالتزامن، كان الإعداد الافتراضي للواجهة السطرية للأوامر (CLI) لـ --host هو 0.0.0.0. هذا يعني أن الوضع المحلي كان يستمع على كل واجهة، بما في ذلك شبكة Wi-Fi في مقهى مثلاً. يكشف سجل CVE عن السطح المعرض للخطر: منفذ TCP 8000 مع نقطة نهاية run_command التي تنفذ أوامر shell، ونقاط نهاية للملفات للقراءة والكتابة العشوائية، وواجهة PTY تفاعلية. كل هذا بدون الحاجة إلى أي بيانات اعتماد. لقد قامت Cua في الإصدار 0.3.42 بتغيير هذا السلوك، حيث أصبح الوضع المحلي يربط الخادم بـ 127.0.0.1 افتراضياً، ويتطلب الوصول العام الآن تمكيناً صريحاً عبر CUA_ALLOW_INSECURE=1. كما أن هناك تدقيقاً لأصل المواقع المشتركة (cross-site origin check) لنقاط النهاية الحساسة (/cmd، /ws، /pty) كان قيد المراجعة.

ثغرة AutoAgent (CVE-2026-86124)

تُظهر ثغرة AutoAgent نهجاً أكثر صرامة في الإهمال الأمني. وفقاً لإرشادات VulnCheck، فإن خادم TCP الخاص بصندوق الرمل يربط بـ 0.0.0.0 بدون أي مصادقة، ويمرر أوامر Bash التي يزوّدها المهاجم مباشرة إلى shell. تتفاقم المشكلة بسبب بيئة Docker الخاصة به:

  • user: root: يشغل الحاوية كمستخدم root.
  • ports: "8080:8080": ينشر المنفذ على جميع الواجهات (0.0.0.0).
  • volumes:./workspace:/workspace: يربط دليلاً مضيفاً (host directory) قابلاً للكتابة.

ربط المنفذ المنشور وإرسال أمر Bash يمنح المهاجم صلاحيات root داخل الحاوية. يعني ربط وحدات التخزين أن نظام ملفات الحاوية يحتوي على مساحة عمل المضيف، مما يسمح لصلاحيات root داخل الحاوية بقراءة وكتابة ملفات حقيقية على الجهاز المستهدف. النطاق المتأثر يمتد حتى التثبيت 16c12g052. وحتى 5 سبتمبر 2026، لا يزال الإصدار الثابت غير مؤكد، مع الإشارة إلى المشكلة #96 في GitHub.

صناديق الرمل المغلوطة

تحمل كلتا الثغرتين تصنيف 9.8 على مقياس CVSS 3.1، و9.3 على مقياس CVSS 4.0 الأحدث، وكلاهما يتوافق مع CWE-306. ومع ذلك، لم تُدرج أي منهما في كتالوج CISA KEV عند التحقق، ولم تُسجل EPSS أياً منهما بعد. من الضروري فهم أن تشغيل هذه الصناديق على الحواسيب المحمولة والخوادم المنزلية يجعل التعرض لها دالة على الشبكة المحلية وإعادة توجيه المنافذ، وأن غياب بيانات القياس عن بعد لا يعني غياب المخاطر. يشير CVSS 4.0 إلى ناقل هجوم شبكي ولا يتطلب امتيازات، لكنه لا يوضح الواجهة التي يربط بها الخادم، وهي تفصيلة حاسمة.

السياق وتأثير السوق

تسلط هذه الثغرات الضوء مجدداً على قضية أوسع تتعلق بآلية عمل وكلاء الذكاء الاصطناعي وبيئات التشغيل الخاصة بهم. لقد سبق أن جادلت بأن وكيل الذكاء الاصطناعي الخاص بك هو الحساب الأكثر تجاوزاً للصلاحيات التي تمتلكها، وهذه الثغرات تقدم دليلاً ملموساً ومقيماً على ذلك. كلا المشروعين، Cua وAutoAgent، غلّفا قدرات خطيرة داخل Docker، ووصف سجلّا CVE الحاوية بأنها الطبقة التي كان من المفترض أن تحتوي الضرر. لكن وثائق Docker نفسها أكثر حذراً: فنمط التشغيل بدون صلاحيات (rootless mode) موجود بالتحديد لأن تشغيل الحاوية بصلاحيات root لا يمثل حدوداً أمنية صلبة، كما أن ربط وحدات التخزين (bind mount) هو الميزة التي تفتح مساراً للعودة إلى المضيف. بمعنى آخر، حاوية بصلاحيات root مع مجلد مضيف قابل للكتابة ليست صندوق رمل؛ إنها جهازك الخاص، مع خطوات إضافية.

السوق يواجه الآن تحدياً في الثقة. المعيار السابق كان يتوقع من المطورين توفير إعدادات افتراضية آمنة تتطلب موافقة صريحة (opt-in) لتفعيل الميزات غير الآمنة. ما حدث هنا هو العكس تماماً: إعدادات افتراضية (0.0.0.0 للاستماع على جميع الواجهات) تتعارض مع افتراضات أمنية أخرى (إلغاء المصادقة في الوضع المحلي)، مما أدى إلى تصنيف 9.8. هذا التناقض بين الافتراضات الفردية يُظهر أن الوضع المحلي ليس نموذج تصريح. يتحمل البائعون مسؤولية توفير إعدادات افتراضية آمنة، إلا أن هذا الفشل يدفع وكلاء الذكاء الاصطناعي إلى منطقة رمادية حيث يتم التضحية بالأمان من أجل الراحة في أدوات التطوير المحلية. بينما قد يجادل المطورون بأن نموذج التهديد لمستخدم يقوم بإعادة توجيه المنافذ على حاسوبه المحمول ليس نموذج تهديد للجميع، فإن هذه الحوادث تضع ضغطاً على جميع الأطر لتغيير نهجها في التعامل مع الافتراضيات الأمنية لتجنب تكرار هذه المخاطر الأساسية.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن إطلاق ثغرتين بتصنيف CVSS 9.8 في نفس اليوم ضمن بيئات "صندوق الرمل" لوكلاء الذكاء الاصطناعي Cua وAutoAgent ليس فشلاً عابراً، بل هو إدانة واضحة لممارسات التطوير التي تعطي الأولوية للراحة على حساب الأمن الأساسي. إن الفرضية القائلة بأن الوضع المحلي يبرر تجاهل المصادقة، إلى جانب الربط التلقائي بـ 0.0.0.0 على جميع الواجهات، هو تقصير لا يمكن تبريره. إن ما تظهره هذه الحالات هو تجاهل خطير لدور الحاوية كحد أمني. ففي حالة AutoAgent، فإن الجمع بين تشغيل الحاوية بصلاحيات root وربط مجلدات مضيفة قابلة للكتابة ./workspace:/workspace ينفي أي ادعاء بأن البيئة هي "صندوق رمل". هذا التكوين ليس حماية، بل هو مجرد طبقة إضافية لتنفيذ التعليمات البرمجية عن بعد (RCE) بصلاحيات كاملة على الجهاز المضيف. هذا ليس خطأ في التنفيذ، بل عيب في التصميم الأساسي يعرض الأنظمة للخطر بشكل غير مقبول.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك